Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2023. 08. 25. szervezeti kiberbiztonság

Az Ivanti ismét figyelmeztet egy új, aktívan kihasználható nulladik napi sebezhetőségre

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
Az Ivanti ismét figyelmeztet egy új, aktívan kihasználható nulladik napi sebezhetőségre

Az amerikai székhelyű Ivanti szoftvergyártó vállalat figyelmeztette ügyfeleit egy kritikus Sentry API hitelesítési bypass sebezhetőségről. Az Ivanti Sentry biztonsági funkcióként működik a vállalati ActiveSync vagy Sharepoint szerverek számára a MobileIron telepítésekben, továbbá Kerberos Key Distribution Center Proxy (KKDCP) szerverként is működhet.

A mnemonic kiberbiztonsági vállalat kutatói által felfedezett és bejelentett kritikus sebezhetőség (CVE-2023-38035) lehetővé teszi a nem hitelesített támadók számára, hogy hozzáférjenek a MobileIron Configuration Service (MICS) által használt 8443-as porton keresztül az érzékeny admin portál konfigurációs API-khoz. Ezt az teszi lehetővé, hogy a nem eléggé korlátozó Apache HTTPD konfiguráció kihasználásával megkerülhetik a hitelesítési ellenőrzéseket. Ezután képesek konfiguráció módosításra, rendszerparancsok futtatására vagy fájlírásra az Ivanti Sentry 9.18-as és korábbi verzióit futtató rendszereken.

Az Ivanti azt tanácsolta a rendszergazdáknak, hogy korlátozzák a hozzáférést a belső menedzsment hálózatokra.

“Egyelőre csak korlátozott számú ügyfélről tudunk, akiket érint a CVE-2023-38035. Ez a sebezhetőség nem érinti az Ivanti más termékeit vagy megoldásait, például az Ivanti EPMM-et, a MobileIron Cloudot vagy az Ivanti Neurons for MDM-et” – közölte az Ivanti.

“A sebezhetőségről értesülve azonnal mozgósítottuk erőforrásainkat a probléma kijavítására, és most már minden támogatott verzióhoz rendelkezésre állnak RPM scriptek. Azt javasoljuk az ügyfeleknek, hogy először frissítsenek egy támogatott verzióra, majd alkalmazzák a kifejezetten az adott verzióhoz tervezett RPM scriptet” – tette hozzá a vállalat.

Az Ivanti ebben a cikkben részletes tájékoztatást nyújt a Sentry biztonsági frissítéseknek a támogatott verziókat futtató rendszerekre történő alkalmazásáról.

Április óta az államilag támogatott hackerek két további biztonsági rést használtak ki az Ivanti Endpoint Manager Mobile (EPMM), korábbi nevén MobileIron Core rendszerében.

Az egyik (CVE-2023-35078) egy jelentős hitelesítési sebezhetőség, amelyet kihasználva betörtek különböző norvég kormányzati szervek hálózatába. A sebezhetőség összekapcsolható a CVE-2023-35081 hibával, ami lehetővé teszi a rendszergazdai jogosultságokkal rendelkező támadók számára, hogy web shellt telepítsenek a megtámadott rendszerekre.

A CISA és a norvég Nemzeti Kiberbiztonsági Központ (NCSC-NO) közösen arra kérték az amerikai szövetségi ügynökségeket, hogy augusztus 15-ig, illetve augusztus 21-ig javítsák ki a két aktívan kihasználható hibát.

 

(bleepingcomputer.com)[/vc_column_text][vc_message icon_fontawesome=”fas fa-bug”]

Vonatkozó sérülékenység leírások az NBSZ NKI weboldalán:

CVE-2023-38035

CVE-2023-35081

CVE-2023-35078

[/vc_message][/vc_column][/vc_row]

Címkék

CVE-2023-35078 CVE-2023-35081 CVE-2023-38035 Ivanti
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)